banner

[Rule] Rules  [Home] Main Forum  [Portal] Portal  
[Members] Member Listing  [Statistics] Statistics  [Search] Search  [Reading Room] Reading Room 
[Register] Register  
[Login] Loginhttp  | https  ]
 
Messages posted by: LeVuHoang  XML
Profile for LeVuHoang Messages posted by LeVuHoang [ number of posts not being displayed on this page: 2 ]
 

Tui có thắc mắc, muốn hỏi Hoàng: các app viết bằng AutoIt đều bị pack = UPX, thì làm sao Hoàng detect được, chả lẽ phải unpack trên memory rồi find AutoIt string à. Nguy hiểm thế.
 

oh oh, không có anh ơi smilie).

Và giả sử App AutoIt bị pack thêm một lần nữa bằng packer nào đó thì sao nhỉ ?
 

Có bị pack bằng packer khác hoặc pack thêm 1 lần nữa cũng không sao anh ạ smilie. Em đã thử với ASPack, ASProtect, Yoda, PeShield...

Tui cũng nghi ngờ nên test thử rùi,nếu pack thêm phát nữa cũng bị đập thui.Chỉnh cả PE header làm giả PE của msconfig cũng bị túm ( đôi lúc chỉnh PE AutoIT cũng ko chịu chạy )
 

smilie
Phiên bản 3.0 đã chính thức ra mắt với các tính năng mới sau:

+ 23/09/2006:
_ Phiên bản 3.0 ra mắt với các tính năng vượt trội.
_ Nâng cấp scanner. Quét tập tin với tốc độ nhanh gấp 2 lần.
_ Thêm chức năng cô lập các chương trình AutoIt. Các tập tin nằm trong quarantine sẽ được mã hoá để tránh các chương trình khác phát hiện nhầm lẫn và người dùng vô tình thực thi.
_ Một số công cụ mới được bổ sung:
+ Startup: Quản lý những chương trình tự thực thi
+ Theo dõi: Ghi lại nhật ký những thay đổi AutoRun trong Registry
+ Hosts file: Tránh malware hijack, dẫn người dùng đến những trang khác. Ví dụ, gõ www.google.com lại ra www.abc.com. Xem thêm tại đây.
_ Thêm nhiều tuỳ chọn để người dùng dễ dàng hơn trong việc sử dụng
_ Chống AutoIt tự nhấn nút Thoát bằng cách hiện random number
_ Không cho phép suspend lẫn kill process bởi các chương trình viết bằng AutoIt.
_ Thêm tính năng thông báo cho người dùng mỗi khi có phiên bản mới.
 
Phiên bản 3.0 đã chính thức ra mắt với những tính năng mới sau:

+ 23/09/2006:
_ Phiên bản 3.0 ra mắt với các tính năng vượt trội.
_ Nâng cấp scanner. Quét tập tin với tốc độ nhanh gấp 2 lần.
_ Thêm chức năng cô lập các chương trình AutoIt. Các tập tin nằm trong quarantine sẽ được mã hoá để tránh các chương trình khác phát hiện nhầm lẫn và người dùng vô tình thực thi.
_ Một số công cụ mới được bổ sung:
+ Startup: Quản lý những chương trình tự thực thi
+ Theo dõi: Ghi lại nhật ký những thay đổi AutoRun trong Registry
+ Hosts file: Tránh malware hijack, dẫn người dùng đến những trang khác. Ví dụ, gõ www.google.com lại ra www.abc.com. Xem thêm tại đây.
_ Thêm nhiều tuỳ chọn để người dùng dễ dàng hơn trong việc sử dụng
_ Chống AutoIt tự nhấn nút Thoát bằng cách hiện random number
_ Không cho phép suspend lẫn kill process bởi các chương trình viết bằng AutoIt.
_ Thêm tính năng thông báo cho người dùng mỗi khi có phiên bản mới.
 


Vui lòng truy cập website: http://fire-lion.com/software/IEProtector/
Để biết thêm chi tiết và tải chương trình.

nbthanh wrote:
Tôi đang tự nghĩ bác Hoàng với bác Thái giờ đang rảnh rang quá, hay là hết nghĩ ra chuyện gì hay hay để làm rồi hay sao ấy nhỉ?

Ngoài cái lợi nho nhỏ trước mắt là website của các bác được người ta vào để...download chương trình, còn lại nhìn tới nhìn lui, nhìn qua nhìn lại tôi chưa thấy người dùng có lợi lộc gì từ chương trình hay ý tưởng của 2 bác cả, đó là chưa kể "lợi thì có lợi nhưng răng không còn" smilie 


Thiệt tình là tui cũng hỏng hỉu bác nbthanh luôn :-|. Đang suy nghĩ là cái account của bác có bị chôm không smilie ?
Cả trăm máy PC bị nhiễm mấy con AutoIt SPIM này, chẳng lẽ mỗi ngày bác muốn nhận cả chục cái offline msg giống nhau smilie ?
hi,
Hoàng đã test với DWK bản mới nhất 4.7 H download tại:
http://www.deltavn.net/download/
và không có vấn đề gì. Xin hỏi bạn là tình trạng [FireLion] IE Protector không hoạt động là như thế nào ? Chương trình đã được kích hoạt mà vẫn không chạy ? Máy bạn có cài DeepFreeze không ?

Trích từ mục hỏi - đáp (FAQ):

+ Máy tôi đã cài [FireLion] IE Protector những không hoạt động dù đã chọn nút Hoạt động. Tại sao ?
_ Có hai nguyên nhân chính sau:
. Chương trình được thực thi dưới quyền User. Lúc này, chức năng tự bảo vệ sẽ không hoạt động đúng với bản không cần cài đặt. Bản phải sử dụng phiên bản cài đặt để có thể thực thi dưới quyền User
. Chương trình được cài chung với DeepFreeze. Trên nguyên tắc, nếu máy bạn đã cài DeepFreeze rồi thì không phải lo lắng về malware nữa. Tuy nhiên, nếu bạn vẫn muốn [FireLion] IE Protector hoạt động. Bạn phải disable DeepFreeze, dùng bản cài đặt và mở lại (enable) DeepFreeze.
Cho tới phiên bản 3.0. Chúng tôi vẫn chưa có kế hoạch cập nhật để có thể chạy với DeepFreeze vì chỉ cần restart là mọi thứ trở lại như cũ.
 

Banlieue13 wrote:
eBook/source (Delphi càg tốt),có ai júp với? 

Không có Delphi thì xem các ngôn ngữ khác...

Em đề nghị bác Levuhoang bổ sung phần theo dõi xem phần mềm đó ghi (hoặc xoá) gì vào Registry (phần mềm bị nghi ngờ) nếu có nó thì những pre _ mới biết cách khống chế được và cũng không vất vả phải xác nhận mỗi khi có động tác ghi vào reg.
 

version 3.0 sẽ hỏi người dùng xem có cho phép ghi vào những khoá AutoRun hay không.


em đang tìm phần mềm kiểm tra việc ghi vào reg của 1 phần mềm khác mà chưa đựoc, rất mong các bác giúp đỡ.
thanks
 

Rất tiếc, phần mềm không thể phục vụ chỉ cho mục đích riêng của bạn smilie

preBaby wrote:
Ngưng thực thi: "C:\Program Files\Microsoft Visual Studio .NET 2003\Common7\IDE\devenv.exe" "C:\Program Files\Microsoft Visual Studio .NET 2003\SDK\v1.1\QuickStart\winforms\samples\printing\simplepad\cs\SimplePad.sln"
Ngưng thực thi: "C:\Program Files\Microsoft Visual Studio .NET 2003\SDK\v1.1\QuickStart\winforms\samples\printing\simplepad\cs\SimplePad.exe"
Ngưng thực thi: "C:\Program Files\Microsoft Visual Studio .NET 2003\SDK\v1.1\QuickStart\winforms\samples\printing\simplepad\cs\SimplePad.exe"
Ngưng thực thi: "C:\Program Files\Microsoft Visual Studio .NET 2003\SDK\v1.1\QuickStart\winforms\samples\printing\simplepad\cs\SimplePad.exe"
Ngưng thực thi: "C:\Program Files\Microsoft Visual Studio .NET 2003\Common7\IDE\devenv.exe" "C:\Program Files\Microsoft Visual Studio .NET 2003\SDK\v1.1\QuickStart\winforms\samples\printing\simplepad\cs\SimplePad.csproj"
Ngưng thực thi: "C:\Program Files\Microsoft Visual Studio .NET 2003\SDK\v1.1\QuickStart\winforms\samples\printing\simplepad\cs\SimplePad.exe"



bác xem cho em vụ này nữa smilie  

Bạn có thể vào phần Cấu Hình, bỏ tuỳ chọn "Không cho phép IE thực thi"
Trong phiên bản 3.0 sắp ra mắt trong vài ngày tới (hiện nay đang trong giai đoạn testting trước khi release smilie).
Chương trình sẽ monitor các khoá AutoRun của Registry smilie. Nếu ghi gì vào registry cũng hỏi thì sẽ gây sự bất an cho người sử dụng. Nên Hoàng đã quyết định chỉ monitor autorun thôi smilie


hình như bác viết cái này bằng delphi thì phải?
 

uh smilie
Có giải thích ở đây rồi còn gì smilie

http://www.htmlforum.net/hvaonline/posts/list/25/4002.html

Cuối cùng thì cũng test được con quangcoi.exe smilie. Đây là một WinRAR SFX bao gồm Perfect Keylogger + YiMBot (AutoIt SPIM). [FireLion] IE Protector vẫn có thể diệt được YiMBot smilie
 


114v wrote:
Anh Hoàng có thể nói sơ qua về cơ chết diệt những con này được không, em thấy cách diệt rất hay. Cảm ơn anh 

Hoàng đã có mô tả qua về cách detect & phòng chống trong thread Anti Virus.

Cuối cùng thì cũng test được con quangcoi.exe smilie. Đây là một WinRAR SFX bao gồm Perfect Keylogger + YiMBot (AutoIt SPIM). [FireLion] IE Protector vẫn có thể diệt được YiMBot smilie

Và sau đây là một số hình ảnh của phiên bản 3.0 sắp ra mắt trong 1 vài ngày tới với những tính năng nổi trội smilie:
http://fire-lion.com/software/IEProtector/
Google search:
http://www.google.com/search?hl=en&q=API+Hook&btnG=Google+Search
Bạn xem thêm về DDE trong ngôn ngữ lập trình bạn sử dụng.
VB quá yếu để có thể viết được 1 Anti Virus tốt smilie
vậy là vẫn diệt được smilie. Hoàng down file trên trang đó thì file bị remove rồi nên không test được.
Điều đầu tiên là bạn cần hiểu rõ mọi thứ về môi trường mình cần làm việc (ví dụ Windows). Cách hoạt động và các thứ liên quan...
Đầu tiên, phải xác định xem có phải đúng là máy bạn bị nhiễm SPIM được viết bằng AutoIt không smilie ?
Tiếp theo, bạn có thể post hình lên về process và những khoá AutoRun trong registry không.
Search 1 phát:
http://www.google.com/search?hl=en&lr=&q=GetWindowText&btnG=Search

ducnamnv wrote:
Nhờ bác LeVuHoang hướng dẫn 1 chút về IE Protector cho em với :
- Kỹ thuật chống tắt(Nếu có 1 chú VR set priority của mình lên mức realtime rồi kill process của bác thì có thoát được không ? )
- Làm sao để xác định 1 file đang được download về (Có thể download theo đường khác ví dụ dùng lệnh send file của YM thì có phát hiện được không?)
- Phuơng pháp nhận dạng file AutoIt (theo em thì mở file exe ra như kiểu mở 1 file text sau đó tìm xem trong đó có chũ autoit không là xác định được, không biết cao kiến của bác thế nào)
- Em muốn lập trình 1 chuơng trình tìm diệt 1 file nào đó(virus, trojan mà em biết) thì lập trình như thế nào để scan 1 ổ đĩa cứng ? các ổ đĩa trong máy hoặc 1 thư mục chỉ định (scan như các chương trình Antivirus vẫn hay làm ấy)
Rất mong bác chỉ giáo !Thanks 

Trả lời từng câu smilie
1. Mức realtime không ảnh hưởng tới việc kill process. Vì chương trình đã chặn những APIs dùng để kill process
2. Đúng là không phải tìm chữ AutoIt, thử thêm xem smilie
3. www.clamav.com, www.clamwin.com <<< Bạn tham khảo thử AV Open Source này xem.

nghelamvuon wrote:
Hoang dai ca tuy em chưa xem nhưng không có niềm hy vọng đâu
Một ngôn ngữ không hỗ trợ lớp nền thì cũng được cái đẹp.Xin hỏi anh Intell có hợp tác với Borland không?????????/??? 


Intel có hợp tác với Borland không thì Hoàng không biết. Nhưng cái Turbo Delphi down về xài xong thì thất vọng smilie
Chương trình sử dụng Windows API: GetWindowText để lấy cửa sổ đang Active rồi close lại thôi smilie

hieuhoc wrote:
Mình thấy mod Levuhoang có thể share mã nguồn của chương trìng IE_Protect ko? Nếu được thì tốt quá. 

Chào bạn,
[FireLion] IE Protector thuộc bản quyền và sở hữu của cty FireLion Co., Ltd nên không thể share mã nguồn được. Nhưng về cách thức hoạt động cũng như tìm kiếm thì Hoàng có thể hướng dẫn smilie

Tuy nhiên, những dạng khác như content filtering cho web, cho instance messages, cho teleconference... là chuyện rất đau đầu.
 

>smilie<

Tất cả các msg đã nhận mà chưa được confirmed đều được lưu vào database, không có chuyện mất msg ở đây.
 

nhưng như vậy còn mang nghĩa instant smilie ? Lỡ khi có 1 tin quan trọng người đó muốn gởi nhưng phải out gấp ?

Ngoài ra, nếu SPIM đặt status cho Yahoo là đường link thì làm thế nào ?


Tui sẽ viết kĩ hơn về whitelist, blacklist và Bayesian filtering trong bài viết tới.
 

Nếu quay trở lại giải pháp blacklist/whitelist thì số lượng spim link/url sẽ rất lớn và sẽ không detect được hết các URL mới xuất hiện sau này.
Đang chờ mrro trình bày Bayesian filtering smilie

channhua wrote:
cái ieprotecter này sài good lắm không bắt được con autoIT nào mà bắt được file yupdate.exe nằm trong thư mục cài đặt của yahoo. Sau khi bắt được 1 life này ở chế độ tự động thì hết

chả hiểu sao, chả liên wan gì đến autoIT ở đây, mặc dù đã scan hết roài.

dù sao cũng cảm ơn anh LEVUHOANG 

lạ nhỉ, Hoàng test với yupdater.exe Yahoo 8.0 không báo lỗi. Còn việc không phát hiện ra AutoIt thì chắc máy bạn không bị nhiễm spim viết bằng AutoIt rồi smilie

PS: Có phải cái vuive gì của bạn là ở đây ? hxxp://vuivevn.hp.ms/

- sẽ là rất khó cho virus chôm được challenge code.
 

challenge code là 1 string trong cửa sổ Windows hay 1 bitmap vậy ?

Ngoài ra, nếu user kia send 1 phát rồi offline, vậy thì cái message đó sẽ không bao giờ đến với user nhận ?
Với mỗi người phải reply đoạn code 1 lần, chat với 10 người thì trả lời bao nhiêu lần ?


+ Sử dụng WinAPI để capture đoạn text từ cửa sổ chat của user.
 

Đây chính là giải pháp. Rất đơn giản không khó như mrro nghĩ đâu smilie)


Theo tui biết thì hiện tại AutoIt script không có khả năng làm chuyện này. Dĩ nhiên là một chương trình viết bằng một ngôn ngữ lập trình mạnh hơn kiểu như Delphi hoàn toàn có khả năng làm chuyện này, nhưng tui tin rằng:

+ Chẳng ai đủ thông minh viết một chương trình như vậy lại đi viết virus. Nếu có đi chăng nữa thì lượng người này là rất thấp và số lượng virus dạng này là rất ít nên chúng ta có thể an tâm bỏ qua sự hiện diện của chúng.
 

vậy thì quay lại vấn đề là, giải pháp của mrro có triệt để hay chưa ? Hay chỉ gây phiền phức không đáng có cho người dùng smilie ?
channhua thử cái này xem: http://www.htmlforum.net/hvaonline/posts/list/4002.html
uhm, vậy mrro trình bày phương pháp chống mọi loại SPIM xem smilie ?
hm... có lẽ mrro chưa hiểu được thật sự IE Protector làm gì smilie


1. Thực ra, xét một cách tổng quát, IEProtector cũng chỉ là một chương trình antivirus. Chúng ta đã có quá nhiều chương trình antivirus, và tác dụng của những chương trình này thì mọi người đều cũng đã rõ. Nếu chúng thật sự làm được việc thì có lẽ virus, spyware, trojan hay các loại malware nói chung đều đã được đưa vào viện bảo tàng. Tui thật sự nghi ngờ vào khả năng làm việc hiệu quả của IEProtector.
 

Đầu tiên, IE Protect không phải là 1 Anti Virus smilie.
Thứ hai, IE Protector chỉ có chức năng scan AutoIt


nó chỉ được kích hoạt khi user đã đọc msg và click vào link. Cứ giả định IEProtector có thể phát hiện được hết tất cả các loại malware
 

Ngay khi user có click vào link đi chăng nữa. Malware cũng KHÔNG THỂ ĐƯỢC THỰC THI smilie. Đơn giản là vì chương trình đã chặn trước khi IE tự động thực thi các ứng dụng được down từ internet xuống. Nếu malware không được thực thi, thì người dùng bị infected như thế nào smilie ?


ngăn chặn được hết 0-day exploit (một điều mà tui rất nghi ngờ) thì vẫn có ít nhất
 

Như trên đã nói, IE không thực thi được thì cho dù có lỗi 0 day thì malware vẫn không thể infect được.


- SPIM không có link.
 

Tui chưa hiểu ý mrro. Có lẽ mrro nói là chương trình có thể diệt được tất cả malware, virus ? Không. Đơn thuần là chống AutoIt và không cho IE tự thực thi các ứng dụng lạ từ internet mà thôi.


- User sử dụng một browser khác IE.
 

Chương trình này là IE Protector smilie. Các browser khác sẽ được support tương lai.

Để mrro hiểu rõ hơn cách IE Protector hoạt động và vì sao nó không thể bị dù có là 0 day exploit.
Mrro thử làm theo cách sau:
+ Thực thi IE Protector
+ Thiết lập chế độ "Cấm IE thực thi..."

Rồi làm 1 ví dụ nào đó bypass được xem smilie
 
Go to Page:  First Page Page 32 33 34 35 37 38 39 Last Page

Powered by JForum - Extended by HVAOnline
 hvaonline.net  |  hvaforum.net  |  hvazone.net  |  hvanews.net  |  vnhacker.org
1999 - 2013 © v2012|0504|218|